本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。
使用 RAM AWS 在帳戶之間共用登錄檔
您可以使用 AWS Resource Access Manager (RAM) 與其他 AWS 帳戶共用 AWS 代理程式登錄檔。透過 RAM 共用,您自己的帳戶可以探索、發佈或管理登錄檔中的記錄,而無需擁有登錄檔本身。
當您共用登錄檔時,RAM 會代表您建立和管理以資源為基礎的政策。您可以選擇受管許可來控制取用者帳戶可執行的動作,而 RAM 會處理其餘動作。
跨帳戶共用的運作方式
跨帳戶共用遵循三個步驟:
-
登錄擁有者共用登錄檔 - 擁有者會建立 RAM 資源共用、選取受管許可,並將一或多個取用者帳戶 IDs 新增為主體。RAM 會將資源型政策連接至登錄檔。
-
消費者接受邀請 - 對於擁有者 AWS 組織以外的帳戶,RAM 會傳送消費者必須接受的邀請。對於同一組織內的帳戶 (啟用 Organizations 的 RAM 共用),自動接受 - 不需要邀請。
-
消費者存取共用登錄檔 - 消費者使用自己的登入資料,針對擁有者的登錄檔 ARN 呼叫 AWS 客服人員登錄檔 APIs。他們可以執行的動作取決於連接到共用的受管許可。
關鍵特性:
-
只有登錄擁有者可以啟動共用。
-
RAM 會代表您建立和管理資源型政策,您可以選擇受管許可來控制其授予的動作。
-
您選取的受管許可會決定消費者可執行的操作 (探索、發佈或管理)。
-
控制平面登錄檔變動 (
UpdateRegistry、DeleteRegistry) 一律保留擁有者,無法透過 RAM 委派。
先決條件
共用登錄檔之前,請確定您符合下列要求:
在登錄擁有者帳戶中:
-
登錄檔處於
READY狀態。 -
發起人具有 AWS RAM 操作 (
ram:CreateResourceShare、ram:AssociateResourceShare、ram:DisassociateResourceShare、ram:DeleteResourceShare、ram:GetResourceShares、ram:GetResourceShareAssociations) 和 的 IAM 許可agent-registry:PutResourcePolicy。
在消費者帳戶中:
-
發起人具有對應至連接至共用之受管許可的 AWS 客服人員登錄檔動作的 IAM 許可。
-
對於外部 (跨組織) 共用,發起人也需要
ram:GetResourceShareInvitations和ram:AcceptResourceShareInvitation(或ram:RejectResourceShareInvitation)。
針對組織內部共用:
-
AWS 必須啟用與 AWS Organizations 的 RAM 共用。如需詳細資訊,請參閱《 AWS RAM 使用者指南》中的啟用與 AWS Organizations 的共用。
-
啟用組織共用時,組織內的帳戶不需要接受邀請,共用會自動生效。
AWS 代理程式登錄檔的 RAM 受管許可
當您共用登錄檔時,您可以連接 RAM AWS 受管許可,以控制取用者帳戶可執行的動作。 AWS 代理登錄檔提供四個受管許可:一個預設許可和三個角色型許可。這些可讓您授予每個使用案例所需的最低存取權。
AWSRAMDefaultPermissionAgentRegistryReadOnly
這是 agent-registry:Registry 資源類型的預設許可。當您在不指定許可的情況下建立資源共享時,RAM 會自動連接此許可。它授予登錄檔中繼資料和記錄的唯讀存取權,包括控制平面讀取和資料平面探索,但不允許發佈記錄或叫用登錄檔的模型內容通訊協定 (MCP) 端點。
使用案例:共用登錄檔以進行可見性和稽核。消費者可以瀏覽和搜尋目錄,但無法透過 MCP 端點發佈、修改或叫用工具。
授予的許可:
-
agent-registry:GetRegistry- 檢視登錄組態和中繼資料。 -
agent-registry:GetRegistryRecord—讀取個別記錄詳細資訊 (控制平面)。 -
agent-registry:ListRegistryRecords- 列出登錄檔中的所有記錄 (控制平面)。 -
agent-registry:SearchDiscoverableRegistryRecords- 使用混合搜尋搜尋已核准的記錄。 -
agent-registry:GetDiscoverableRegistryRecord- 取得已核准記錄 (資料平面) 的完整詳細資訊。 -
agent-registry:ListDiscoverableRegistryRecords- 列出核准的記錄 (資料平面)。
AWSRAMPermissionAgentRegistryForConsumer
此許可授予資料平面探索存取權,以及叫用登錄檔 MCP 端點的能力。將此許可用於需要探索和使用目錄中註冊之工具的消費者角色 – AI 代理程式或人類使用者。
使用案例:與代理程式需要探索工具並透過 MCP 端點叫用它們的 帳戶共用登錄檔。消費者無法建立或管理記錄。
授予的許可:
-
agent-registry:SearchDiscoverableRegistryRecords- 搜尋核准的記錄。 -
agent-registry:GetDiscoverableRegistryRecord- 取得已核准記錄的完整詳細資訊。 -
agent-registry:ListDiscoverableRegistryRecords- 列出已核准的記錄。 -
agent-registry:InvokeRegistryMcp- 叫用登錄檔的 MCP 端點。
AWSRAMPermissionAgentRegistryForPublisher
此許可會授予消費者許可授予的所有內容,以及建立、更新、刪除和提交記錄以進行核准的控制平面存取權。將此許可用於發佈者角色 — 共用帳戶中為集中擁有的登錄提供資源的建置者。
使用案例:與需要將 MCP 伺服器、代理程式或工具發佈到您的目錄的團隊共用登錄檔。發佈者可以管理自己的記錄並探索其他人,但無法核准或拒絕記錄。
授予的許可:
-
agent-registry:GetRegistry- 檢視登錄檔組態。 -
agent-registry:CreateRegistryRecord- 建立新的記錄。 -
agent-registry:UpdateRegistryRecord- 更新現有記錄。 -
agent-registry:DeleteRegistryRecord- 刪除記錄。 -
agent-registry:GetRegistryRecord- 讀取個別記錄詳細資訊。 -
agent-registry:ListRegistryRecords- 列出所有記錄。 -
agent-registry:SubmitRegistryRecordForApproval- 提交記錄以供策展者檢閱。 -
agent-registry:SearchDiscoverableRegistryRecords- 搜尋核准的記錄。 -
agent-registry:GetDiscoverableRegistryRecord- 取得已核准記錄的完整詳細資訊。 -
agent-registry:ListDiscoverableRegistryRecords- 列出已核准的記錄。 -
agent-registry:InvokeRegistryMcp- 叫用登錄檔的 MCP 端點。
AWSRAMPermissionAgentRegistryForAdmin
此許可授予發佈者許可授予的所有內容,以及核准、拒絕或棄用記錄的能力。將此許可用於管理員角色 — 另一個帳戶中的委派管理員,代表擁有者策劃共用登錄檔。
使用案例:與 帳戶共用登錄檔,該帳戶會管理完整的記錄生命週期 - 發佈、檢閱和核准記錄 - 而無需擁有登錄檔基礎設施本身。管理員無法更新或刪除登錄檔。
授予的許可:
-
agent-registry:GetRegistry- 檢視登錄檔組態。 -
agent-registry:CreateRegistryRecord- 建立新的記錄。 -
agent-registry:UpdateRegistryRecord- 更新現有記錄。 -
agent-registry:UpdateRegistryRecordStatus- 核准、拒絕或棄用記錄。 -
agent-registry:DeleteRegistryRecord- 刪除記錄。 -
agent-registry:GetRegistryRecord- 讀取個別記錄詳細資訊。 -
agent-registry:ListRegistryRecords- 列出所有記錄。 -
agent-registry:SubmitRegistryRecordForApproval- 提交記錄以供策展者檢閱。 -
agent-registry:SearchDiscoverableRegistryRecords- 搜尋核准的記錄。 -
agent-registry:GetDiscoverableRegistryRecord- 取得已核准記錄的完整詳細資訊。 -
agent-registry:ListDiscoverableRegistryRecords- 列出已核准的記錄。 -
agent-registry:InvokeRegistryMcp- 叫用登錄檔的 MCP 端點。
選擇受管許可
| 如果您希望消費者... | 選擇此許可 |
|---|---|
|
瀏覽和搜尋目錄 (唯讀,無 MCP 調用) |
|
|
探索工具並叫用 MCP 端點 |
|
|
發佈和管理記錄 + 探索工具 |
|
|
完整記錄生命週期 (發佈 + approve/reject/deprecate) |
|
提示
對於消費者帳戶的客服人員需要探索和叫用工具的一般共用案例,我們建議使用消費者許可。
建立客戶受管許可
對於進階使用案例,例如限制只能存取特定帳戶使用條件金鑰建立的記錄,您可以建立客戶管理的 RAM 許可。客戶受管許可可讓您定義參考 AWS Agent Registry 條件索引鍵的自訂Condition區塊。
如需建立客戶受管許可的詳細資訊,請參閱《 AWS RAM 使用者指南》中的可共用資源。
如需適用於 AWS 客服人員登錄檔的條件金鑰,請參閱 精細記錄存取的條件索引鍵。
與其他 帳戶共用登錄檔
只有登錄擁有者可以啟動共用。
主控台
-
開啟 AWS 代理程式登錄檔主控台
。 -
選擇您要共用的登錄檔。
-
在登錄檔詳細資訊頁面上,向下捲動至登錄檔共用區段。
-
選擇共用登錄檔。
-
在共用登錄面板 AWS 的資源存取管理員 (RAM) 共用下,選擇下列其中一項:
-
AWS 僅限組織 RAM 共用 - 您指定的帳戶必須位於您的 AWS Organization 中。必須從 AWS RAM 設定頁面啟用與 AWS Organizations 共用。
-
外部 RAM 共用 - 帳戶可以在您的 AWS Organization 內或其外部。
-
-
在 AWS RAM 共用受管許可下,從下拉式清單中選取受管許可。這是必要項目,您必須先選取許可才能共用。
如需選擇許可的說明,請參閱 選擇受管許可。
-
在帳戶下,輸入您要共用的每個帳戶 AWS 的帳戶 ID。選擇新增另一個帳戶以新增更多。
-
選擇共用。
登錄檔共用資料表會顯示關聯。對於外部共享,關聯狀態會顯示關聯,直到消費者接受邀請為止。
AWS CLI
使用 create-resource-share命令來建立具有登錄 ARN 和消費者帳戶 ID 的 RAM 資源共享:
aws ram create-resource-share \ --name "my-registry-share" \ --resource-arns "arn:aws:agent-registry:us-east-1:111122223333:registry/MyRegistryId" \ --principals "444455556666" \ --permission-arns "arn:aws:ram::aws:permission/AWSRAMPermissionAgentRegistryForConsumer" \ --allow-external-principals
取代以下項目:
-
my-registry-share- 資源共享的描述性名稱。 -
登錄檔 ARN - 您要共用的登錄檔 ARN。
-
444455556666- 消費者 AWS 的帳戶 ID。 -
許可 ARN — 要連接之受管許可的 ARN。省略
--permission-arns以使用預設AWSRAMDefaultPermissionAgentRegistryReadOnly。 -
--allow-external-principals- 如果取用者帳戶位於您的 AWS Organization 之外,請包含此旗標。省略它以進行組織內部共用。
確認共用處於作用中狀態:
aws ram get-resource-share-associations \ --association-type RESOURCE \ --resource-arns "arn:aws:agent-registry:us-east-1:111122223333:registry/MyRegistryId"
接受共用邀請
當登錄檔與擁有者 AWS 組織外部的帳戶共用時,消費者帳戶會收到邀請。消費者必須先接受邀請,才能存取共用登錄檔。
注意
如果兩個帳戶都位於相同的 AWS Organization 中,且已啟用與 Organizations 的 AWS RAM 共用,則會自動接受 - 不需要邀請,您可以略過此步驟。
主控台
-
開啟 AWS 代理程式登錄檔主控台
。 -
在登錄檔概觀頁面頂端,藍色橫幅會顯示待定共享請求 (一次最多顯示 3 個):
「新的登錄檔共享請求—帳戶 111122223333 想要在 2026 年 8 月 11 日與您共享登錄檔 MyRegistryId。」
-
選擇 Accept (接受)。
接受後,共用登錄檔會出現在消費者的登錄清單中。您也可以選擇檢視邀請詳細資訊,在 RAM AWS 主控台中查看共享。
AWS CLI
尋找待定邀請:
aws ram get-resource-share-invitations \ --query 'resourceShareInvitations[?status==`PENDING`]'
使用來自回應的邀請 ARN 接受邀請:
aws ram accept-resource-share-invitation \ --resource-share-invitation-arn "arn:aws:ram:us-east-1:111122223333:resource-share-invitation/12345678-abcd-efgh-ijkl-123456789012"
拒絕共用邀請
如果您不想存取共用登錄檔,您可以拒絕邀請。拒絕邀請表示您將無法存取共用登錄檔。
主控台
-
開啟 AWS 代理程式登錄檔主控台
。 -
在登錄檔概觀頁面頂端,找到待定共享請求橫幅。
-
選擇 Reject (拒絕)。
AWS CLI
尋找待定邀請:
aws ram get-resource-share-invitations \ --query 'resourceShareInvitations[?status==`PENDING`]'
拒絕邀請:
aws ram reject-resource-share-invitation \ --resource-share-invitation-arn "arn:aws:ram:us-east-1:111122223333:resource-share-invitation/12345678-abcd-efgh-ijkl-123456789012"
注意
接受共用邀請後,許可可能需要一小段時間才能傳播。
存取共用登錄檔
在共享處於作用中狀態 (透過接受邀請或自動接受組織層級) 之後,消費者會針對擁有者的登錄檔 ARN 使用自己的登入資料呼叫 AWS Agent Registry APIs。可用的特定操作取決於連接至共用的受管許可。
範例:以消費者身分探索記錄
# List approved records in the shared registry aws agent-registry list-discoverable-registry-records \ --registry-id "arn:aws:agent-registry:us-east-1:111122223333:registry/MyRegistryId" # Search for tools aws agent-registry search-discoverable-registry-records \ --registry-ids "arn:aws:agent-registry:us-east-1:111122223333:registry/MyRegistryId" \ --search-query "order management" # Get full record details aws agent-registry batch-get-discoverable-registry-record \ --entries '[{"registryId":"arn:aws:agent-registry:us-east-1:111122223333:registry/MyRegistryId","recordIds":["arn:aws:agent-registry:us-east-1:111122223333:registry/MyRegistryId/record/MyRecordId"]}]'
範例:以發佈者身分發佈記錄
aws agent-registry-control create-registry-record \ --registry-id "arn:aws:agent-registry:us-east-1:111122223333:registry/MyRegistryId" \ --name "my-mcp-server" \ --display-name "Order Management MCP Server" \ --record-type MCP \ --descriptors '{"mcpServer": {"data": "{\"name\": \"order-mgmt\", \"description\": \"Order management tools\", \"version\": \"1.0.0\"}", "dataSchemaVersion": "2025-12-11"}}' \ --record-version "1.0"
停止與 帳戶共用
若要撤銷取用者對您共用登錄檔的存取權,請從資源共用中移除取用者帳戶。
主控台
-
開啟 AWS 代理程式登錄檔主控台
。 -
選擇您要共用的登錄檔。
-
在登錄檔詳細資訊頁面上,向下捲動至登錄檔共用區段。
-
選取您要移除的帳戶。
-
選擇 Stop sharing (停止共享)。
消費者會立即失去對登錄檔的存取權。在完全撤銷存取之前,可能會有短暫的傳播延遲 (最多 30 秒)。
AWS CLI
使用 從共享disassociate-resource-share中移除取用者帳戶:
aws ram disassociate-resource-share \ --resource-share-arn "arn:aws:ram:us-east-1:111122223333:resource-share/12345678-1234-1234-1234-123456789012" \ --principals "444455556666"
確認主體已解除關聯:
aws ram get-resource-share-associations \ --association-type PRINCIPAL \ --resource-share-arns "arn:aws:ram:us-east-1:111122223333:resource-share/12345678-1234-1234-1234-123456789012"
若要刪除整個資源共享 (一次移除所有取用者帳戶):
aws ram delete-resource-share \ --resource-share-arn "arn:aws:ram:us-east-1:111122223333:resource-share/12345678-1234-1234-1234-123456789012"
精細記錄存取的條件索引鍵
AWS 代理程式登錄檔提供兩個服務特定的條件金鑰。您可以在客戶管理的 RAM 許可、IAM 身分政策和 SCPs 中使用這些金鑰,以控制個別記錄層級的存取。它們在跨帳戶共用登錄檔時特別有用,您希望消費者帳戶僅對自己擁有或源自自己帳戶的記錄採取行動,即使另一個帳戶擁有登錄檔本身也是如此。
這兩個金鑰都會在存放記錄的授權時間解析,而且無法從請求輸入設定,因此消費者無法欺騙它們來取得屬於其他帳戶的記錄存取權。
登錄檔記錄條件索引鍵
下列條件索引鍵適用於 API 操作欄中列出的記錄層級操作。
| 條件鍵 | Type | API 操作 | Description |
|---|---|---|---|
|
|
String |
|
依建立登錄檔記錄之主體 AWS 的帳戶 ID 篩選存取權。從預存記錄的授權時間解析;無法從請求輸入設定。 |
|
|
String |
|
依與登錄檔記錄相關聯的來源資源 AWS 帳戶 ID 篩選存取權,例如,自動偵測資源所在的帳戶。從預存記錄的授權時間解析;無法從請求輸入設定。 |
注意
這些條件索引鍵只會在參考特定記錄的操作上進行評估。它們不會在以下項目上進行評估:
-
CreateRegistryRecord- 記錄在建立時尚不存在,因此沒有要比較的預存建立者或來源帳戶。 -
SearchDiscoverableRegistryRecords、 和ListDiscoverableRegistryRecords- 無論條件索引鍵限制為何ListRegistryRecords,這些操作都會傳回所有相符記錄的摘要。這些金鑰適用於個別記錄讀取和記錄寫入操作,而不是搜尋或列出列舉。
如果您需要將來自其他帳戶的記錄完全保留在消費者檢視之外,請勿在共用許可中授予搜尋和列出動作。
範例:限制存取消費者建立的記錄
下列客戶受管 RAM 許可僅允許取用者讀取、更新和刪除建立者帳戶符合取用者自有帳戶的記錄:
{ "Effect": "Allow", "Action": [ "agent-registry:GetDiscoverableRegistryRecord", "agent-registry:GetRegistryRecord", "agent-registry:UpdateRegistryRecord", "agent-registry:DeleteRegistryRecord" ], "Condition": { "StringEquals": { "agent-registry:RecordCreatorAccount": "${aws:PrincipalAccount}" } } }
${aws:PrincipalAccount} 政策變數會在評估時間動態解析 - 每個取用者只能存取他們自己建立的記錄,即使在共用登錄檔中也是如此。
範例:限制存取源自消費者帳戶的記錄
下列客戶受管 RAM 許可允許消費者僅讀取來源資源位於消費者自有帳戶中的記錄 - 當從消費者擁有的資源自動偵測記錄時很有用:
{ "Effect": "Allow", "Action": [ "agent-registry:GetDiscoverableRegistryRecord", "agent-registry:GetRegistryRecord" ], "Condition": { "StringEquals": { "agent-registry:RecordSourceAccount": "${aws:PrincipalAccount}" } } }
如需建立客戶受管 RAM 許可的指示,請參閱《 AWS RAM 使用者指南》中的建立客戶受管許可。
疑難排解
| 徵狀 | 可能原因 | Resolution |
|---|---|---|
|
消費者在接受邀請 |
共享尚未完全作用中,或消費者的 IAM 角色缺少 |
確認共用狀態是 |
|
資源關聯狀態會在建立共享 |
RAM 不接受登錄檔 ARN。 |
確認 ARN 開頭為 , |
|
消費者找不到待定邀請 |
帳戶位於啟用 RAM 組織共用的相同 AWS 組織。 |
組織內部共享會自動接受。確認共用登錄檔出現在 中 |
|
消費者可以呼叫 |
附加的客戶受管 RAM 許可,只授予 |
使用 驗證連接了哪些許可 |
|
停止共用後,消費者仍然可以短暫存取登錄檔 |
以資源為基礎的政策傳播有短暫的延遲。 |
等待約 30 秒,然後重試。存取撤銷最終一致。 |
|
|
擁有者的 IAM 角色缺少 RAM 許可。 |
將 |